如何管理并设计你的口令
在互联网上,需要我们输入用户名口令的地方实在是太多了,多得都让人记不过来了,N个电子邮件帐号,QQ, MSN,校内,开心,facebook,Blog,各种论坛,网银,淘宝,电子相册……,太多了,想想看,你要用多少用户名口令,相信很多人可能会这样做,用几乎一样的口令和用户名来申请所有的这些帐号,我估计这是大多数人的做法。当然,这样一来,你就需要保管好你的用户名和口令了,因为只要被破解了,就相当于你所有的帐号被破解了,这是多数恐怖的一件事情啊。你可能觉得别人破解你的口令很难,但我告诉你也许会非常容易,因为,如果你只使用一样的用户名和口令的话,也许某天,你注册了一个不知名的小网站,可能会意味着你所有的用户名和口令都被人获取了,要小心啊。
对我来说,我通常会有几组组帐号和密码,
- 一个帐号/密码是用于一些大的可以依赖的站点,如:MSN,gmail,linkedin,facebook,hotmail等,因为我相信这些站点应该可以足够信任不会出卖用户信息,也有足够的能力不会让用户信息和口令外泄。
- 一个帐号/密码用于一些国内的一些大的网站,如:QQ,开心,CSDN,Sina,网易,Blog,同学录等,因为这些站点必竟还受到国家的监管,以及其内部不良员工可能会倒卖我的信息,指不定什么时候我的用户信息就会外泄。
- 一个帐号/密码用于我的一些经济活动,如网银,淘宝,支付宝什么的。
- 最后一个帐号/密码用于登录那些必需要注册的破站点,一个最简单的用户名口令。
真烦啊。在这样的一个社会里,忘记密码绝对是一件最普通不过的事情了。就算是我这样的分组归类,同样需要超强的记忆力。不知道你会不会把你的密码写在某处呢?是啊,我也是想写啊,但那岂不是相当的危险,不丢则已,一丢就全丢了。
今天,在国外的某论坛里看到了这样的一个设计方法,好像很不错,分享给大家。
1)首先,先找一句你喜欢的话(你一辈子都记得的话),当然,只有你记得的,无论中英文,然后取各个单词或字的英文、拼音、五笔头一个字母。比如:I Like Long Complicated Passwords, They Confuse People,取头一个字母则成为了:illcptcp。中文的——“信春哥得永生”的五笔的第一个字母是:wdstyt。这个东西只有你自己知道,就算是别人看到明码,也很难马上记下来,是吧。
2)加上一些数字吧,比如你的生日,学号,电话,纪念日等。比如世界末日:2012年的12月21日(我们只取12月21日)。把这些数字加在断句的地方,于是得到这样的口令:illcp12tcp21 或是 wds12tyt21。
3)我们把第二步得到的口令叫基本口令。然后你可以在其前后(或是中间)加上站点的简称(用大写)。如:
- gmail:GMillcp12tcp21
- CSDN:CSwds12tyt21DN
- MSN:illcp12tcp21MSN
- QQ:Qwds12tyt21Q
4)改良。你可以在上述的第2)步,在输入数字时按着Shift键,于是,你可以得到更BT的口令:[email protected]@! ,或是在第3)步聚的前缀和后缀间加上特殊字符,如:&, #,^等等。
相信这样的规则会让你的口令即不重复,又好记,而且又足够复杂。不然,你真的要去下载一个软件来记你的口令了。
大家不妨也说说你的口令的设计或管理方法。
(全文完)
(转载本站文章请注明作者和出处 酷 壳 – CoolShell ,请勿用于任何商业用途)
《如何管理并设计你的口令》的相关评论
不错的思路。
还有就是,对那些注册了只会用一两次的站,可以用bugmenot搞定,我那还有个firefox插件的。
有时候用化学方程式,有时候用一些自己电脑上的硬件ID,还用过movAcc,Me,pushPWD这种伪汇编……
切换了键盘布局的密码
杯具,一直以来我都是以这几种方法来的,这下都知道了。
@xifs
好主意。我一直是用特定的公开的编码规则来编码的,现在再加上键盘布局,估计连我自己看到自己的密码都不认识了——
[email protected]#’%p^lbejwtoto
千万别用QQ或者百度的帐号信息和密码注册gmail或者hotmail,会被网监和法院直接登录“取证”,特别是用户名和密码不要一样,这将是检方直接的证据,颠覆国家政权罪等这你
谭做人就是这么进去的,5年阿。。。@liz
精彩内容,怎容错过!
o(∩_∩)o
一般都是用些比较geek的语句,然后使键盘上手指整体偏移一个坐标输入,出来的我自己都不知道是什么,
Add in the following replacement for alphanumeric strings randomly:
a – @
E – 3
S – $
8 – &
o – 0
e.g. [email protected]$w0rd
通常用带有数字的唐诗宋词两句
这样搭配shift就有大小写字母数字符号了…长度通常在14位以上
好记又复杂…
这样的规则已经是大众所熟悉的规则了,已经不好使了。
寒假无聊的时候异想天开,用一种畸形的方法生成密码,拿一个11个字符长的字符串乘以一个11阶幻方,再把结果映射到自己设定的字符表里面……
hp有个sitepass
赞一个…..
坐标控
以前看过一篇文章不错,叫做“唐诗宋词,华人信手拈来的密码”
现在的互联网服务很多,登陆论坛要密码,电子邮件要密码,即时通信还要密码,每一次需要创建密码的时候,都是最头疼的,我见过一些国际化的网络公司的高级网管,出于安全考虑,设定密码的时候闭着眼睛在键盘上乱砸一气,然后把得到的密码记在纸上,等到背熟了再销毁,这样的密码如:as/fjruq2;3 [-q235isd 当然很难被暴力破解,但是自己用起来也很麻烦,很难记忆和口述给别人 – 有的大公司的密码设定还有更详细的规定,如不小于10位,必须包括至少一个大写、一个小写字母、一个数字等… 总之很麻烦,那么为什么不试试唐诗宋词呢?
如果你对唐诗宋词没有研究,或者你的拼音功底比较差,那么现在关闭这个页面还来得及,当当网正在搞购物打折活动,现在去估计还能买到促销的好东西
这并不是对密码学的专业研究,但是可算一种实用的密码生成逻辑
举个例子,如果你能背得出“两个黄鹂鸣翠柳,一行白鹭上青天”,那么你可以把每个字的第一个声母作为密码,即:lghlmcl.yhblsqt,进一步加强,如果某个字和数字的读音类似,可以改成数字,这个密码变化为:2ghlmcl.1hblsqt,再进一步,你可以按自己的习惯修改,如把每句的第二个字母大写,或者修改分隔符之类的,如:2Ghlmcl,1Hblsqt
感谢你耐心的看到这里
下一步是要考虑如何对付穷举破解密码了,如果有好事者搞了一个唐诗宋词密码本出来,穷举破解密码,那么简单的唐诗组合就不安全了,所以你可以在密码中加入干扰,如:将每句诗缩短到几个字,本例中,可以将诗缩短成“两个黄鹂,一行白鹭”,密码则为:2Ghl.1Hbl
最后,设置密码的人常常在过后忘记自己当时的生成逻辑,记得我以前的公司刚刚为大家创建股票帐户的时候,强调了大家要注意自己设定的密码,不要太随意避免出问题,所以许多同事绞尽脑汁设计了自己的密码,但几天后就忘记了,所以很多人不得不为取回密码而折腾一番,为了避免这个问题,你可以在纸上写下提示性的文字,如“杜甫诗,每句取4个字…”或者“窗含西岭,门泊东吴”之类的,如果真的忘记了密码,这样的提示是很有用的。
Use KeePass: http://keepass.info/
使用lastpass来管理所有密码,这个软件基本支持所有主流浏览器扩展,可以随机生成任意位数密码,最重要的是,这个软件是美国人做的,我放心…..只要lastpass的登录密码记住就行了,可以设个强密码
呵呵,我就这么搞,不过老婆非常不赞同,施行不起来,哈
也来说说我的方法。
1、我的密码一般分成两种:需要保密的,和不需要保密的(相当于上面文章提到的前三类和最后一类)。
需要保密的密码,会采用“一句完整的英文句子,区分大小写,部分单词使用数字或缩写代替,允许的话,加上标点和空格”。例如:“ItIsAGoodDay2Die.”、“show.me.the.$$$!”等等。不需要保密的密码,比如论坛登录密码,一般就直接用“登录名@网站名”,比如“[email protected]”,简单,好记。
2、对于纯数字密码,比如银行卡密码,使用“电话号码助记法”。
“电话号码助记法”是在欧美比较流行的记电话号码的方式,大家的电话数字按键上一般都会印有“2abc”、“3def”、“4ghi”等等,26个单词对应数字2~9,1和0保留。那么,一个N位数字密码,就可以找一个包含N个字母的单词、句子或缩写,对着键盘直接按,就得到了数字密码。比如,“iloveu”就是“456838”。这样一来,无意义的密码就是变成了有意义的语句,方便记忆。
请大家试试lastpass
托管密码的工具,支持几乎所有浏览器,只用记住它的密码,剩下的随便你怎么写就行了,探测到需要输入ID和密的时候,可以自动登录
当然,这个方法和博主的思想有本质上的差异
@核子力量 这样真是一个好办法。
楼主提供的分组办法我也觉得相当明智。其下介绍的办法也很牛屄。只是所有的密码已经设置完毕,想改想记住,真的是难上加难了。呵呵。不过最好的一个办法是,设置永久的电邮,一旦密码发生“错误”,都可以通过这个找回来。
诶,现在发现,这样的一种“回复”方式,非常不错。不会有扰人的条条框框,也可以迅速定位。
个人有个人的招
@pjhades
您很牛叉。。。。
哈哈,好文章,正在为这个事苦恼,天天要重设密码
噢也.. 看了一下没人知道我的idea.. 我不会说的..
我以前用的密码系统就是:wo4gangsi+(网站名缩写)。意思是:我是刚丝。很简单。前几天把整个密码系统又重新整理并优化,跟银行有关的(像淘宝,支付宝,OK宝)是一个系统,用我邮箱作账号的娱乐性网站(豆瓣,虾米,人人)是一个系统,游戏类的(魔兽,游戏平台)又是一个系统。我没加什么特殊符号,字母与数字就够了。
不错的办法,上次看到还有个办法就是键盘上,往左或往右移动一格打入密码。
密码设定为 固定字符+网站域名hash码。固定字符要包含字母数字和特殊字符。目前用的网站域名hash算法是用取域名的定长字段,用手机键盘转换。同时和一个定长字段做与。产生一个10位的密码。缺点是如果暴露了多组密码,很容易被猜出来。
dd if=/dev/urandom bs=12 count=1 2>/dev/null | base64
这个方法很赞同,要破解还需要中西合璧啊
首先我很赞同你的密码分类,不同类别的采用不同方法的编码习惯。而且我也很赞同你说的,国外的服务比国内的更让人放心,唉,悲惨的国家,自己人都不相信自己人了…额,跑题了,不过还是谢谢你的方法。
我的设计是,闭着眼睛在键盘上乱按一通。然后把这个序列牢记,就是密码了。
@xifs
这个牛比,可惜比较麻烦。
哥现在用1password,懒得记那么多
我的密码是不:O0l1O01l
记一组原始密码,然后分组罗列N个f(x)做hash.
把f(x)离散放在不同位置,每一个位置有一个g(x)能hash出一个地址指向下一个f(x)所在
我的就一个密码。。。。
儿子在学3字经
他背哪, 我就换到哪。